CVE-2026-3854
GitHub Enterprise Server में git push विकल्प इंजेक्शन के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 10 मार्च 2026
- अद्यतन
- 29 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_P
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GitHub Enterprise Server में विशेष तत्वों के अनुचित न्यूट्रलाइज़ेशन (improper neutralization of special elements) की एक भेद्यता की पहचान की गई थी, जिसने किसी रिपॉजिटरी तक push एक्सेस रखने वाले हमलावर को इंस्टेंस पर रिमोट कोड एक्सेक्यूशन (remote code execution) प्राप्त करने की अनुमति दी। git push ऑपरेशन के दौरान, उपयोगकर्ता द्वारा प्रदान किए गए push option मानों को आंतरिक सेवा हेडर में शामिल करने से पहले ठीक से सैनिटाइज़ नहीं किया गया था। चूंकि आंतरिक हेडर प्रारूप एक डिलीमीटर वर्ण का उपयोग करता था जो उपयोगकर्ता इनपुट में भी दिखाई दे सकता था, एक हमलावर क्राफ्टेड push option मानों के माध्यम से अतिरिक्त मेटाडेटा फ़ील्ड इंजेक्ट कर सकता था। यह भेद्यता GitHub Bug Bounty प्रोग्राम के माध्यम से रिपोर्ट की गई थी और इसे GitHub Enterprise Server संस्करणों 3.14.25, 3.15.20, 3.16.16, 3.17.13, 3.18.7 और 3.19.4 में ठीक कर दिया गया है।
स्रोत
5- CVE-2026-3854अनुसंधान
# CVE-2026-3854 का तकनीकी विश्लेषण: git push में हेडर इंजेक्शन के माध्यम से GitHub RCE यह CVE-2026-3854 का तकनीकी विश्लेषण है, जो git push में हेडर इंजेक्शन के माध्यम से GitHub पर रिमोट कोड एक्ज़ीक्यूशन (RCE) है, जिसमें भेद्यता, शोषण तकनीक और शमन उपायों की व्याख्या की गई है।
स्कैनर: CVE-2026-3854 GitHub Enterprise Server प्री-ऑथ RCE Push Option Injection के माध्यम से — Python चेकर (CISA KEV)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।